注目★★★★★GitHub Advisory
Bugsink: 別プロジェクトのイベントデータが閲覧可能な認可不備を修正
要約
Bugsinkのイシューイベントページに認可不備の脆弱性が確認された。ログイン済みユーザーがアクセス権を持つプロジェクトのイシューを経由し、別プロジェクトのイベントデータを閲覧できる問題が存在した。悪用には有効なイベントUUIDの事前取得が必要で、列挙手段はなくUUID推測も非現実的なため、深刻度は低い。修正では直接イベント参照時にイシューとプロジェクトの両方の照合を必須とする対応が加えられた。
あなたへの影響
Bugsinkを自社環境で複数プロジェクト運用しているチームは、最新バージョンへのアップデートを確認しておきたい。
推奨:UUIDの事前知識が必要な低深刻度の問題であり、即時対応の緊急性は高くない。